• Bidhaa na Huduma
        • Wingu

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Juu ya Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Jukwaa

          • Malware Analysis Platform
        • Biashara ndogo ndogo

          • SOHO Total Edition
        • Huduma

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Usalama wa Mtandao & Data Privacy Ufahamu
  • Ufumbuzi
    • BFSI
    • elimu
    • Serikali
    • Afya
    • ITES
    • viwanda
  • kampuni
    • kuhusu Seqrite
    • Uongozi
    • Tuzo na Vyeti
    • Chumba cha habari
  • Washirika
    • Mshirika wa Mpango
    • Tafuta Mshirika
    • Kuwa Mshirika
  • Msaada
  • rasilimali
    • blogs
    • Whitepapers
    • Datasheets
    • Michanganuo
    • Ripoti za Tishio
    • Miongozo ya
    • PoV
    • uelewa Data Privacy
    • Angalia Alama Yako ya Hatari
    • Mazungumzo ya DPDP
    • Saa ya Faragha
Seqrite Labs blogu
Mauzo ya kuwasiliana Je, uko chini ya mashambulizi?
  • Bidhaa na Huduma
        • Wingu

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Juu ya Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Jukwaa

          • Malware Analysis Platform
        • Biashara ndogo ndogo

          • SOHO Total Edition
        • Huduma

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Usalama wa Mtandao & Data Privacy Ufahamu
  • Ufumbuzi
    • BFSI
    • elimu
    • Serikali
    • Afya
    • ITES
    • viwanda
  • kampuni
    • kuhusu Seqrite
    • Uongozi
    • Tuzo na Vyeti
    • Chumba cha habari
  • Washirika
    • Mshirika wa Mpango
    • Tafuta Mshirika
    • Kuwa Mshirika
  • Msaada
  • rasilimali
    • blogs
    • Whitepapers
    • Datasheets
    • Michanganuo
    • Ripoti za Tishio
    • Miongozo ya
    • PoV
    • uelewa Data Privacy
    • Angalia Alama Yako ya Hatari
    • Mazungumzo ya DPDP
    • Saa ya Faragha
Nyumbani  /  Apache  / CVE-2021-44228: Apache Mpya Log4j 'Log4Shell' Siku Sifuri Inatumiwa Porini
CVE-2021-44228: New Apache Log4j 'Log4Shell' Siku Sifuri Inatumiwa Porini
15 Desemba 2021

CVE-2021-44228: New Apache Log4j 'Log4Shell' Siku Sifuri Inatumiwa Porini

Imeandikwa na Seqrite
Seqrite
Apache

Udhaifu muhimu wa siku sifuri (CVE-2021-44228) uligunduliwa hivi karibuni katika Apache Log4J, maktaba maarufu ya kumbukumbu ya chanzo huria ya Java inayotumika katika programu nyingi duniani kote.

Kiwango cha juu cha uwezekano wa kuathiriwa kimetambuliwa kama 'Log4Shell', ambayo, ikiwa itatumiwa, inaweza kuruhusu mvamizi wa mbali kuchukua udhibiti wa mifumo hatarishi na kutekeleza msimbo kiholela akiwa mbali.

Kulingana na baadhi ya watafiti wa usalama, dosari hiyo ndiyo mbaya zaidi iliyogunduliwa katika muongo mmoja uliopita kutokana na urahisi wa unyonyaji na idadi kubwa ya maombi ya biashara yaliyoathiriwa na huduma za wingu. Ni hatari ya hali ya juu zaidi ya kiusalama kwenye mtandao kwa sasa na inakuja na alama ya ukali ya 10, ukadiriaji wa juu zaidi wa ukali iwezekanavyo.

Baada ya Log4Shell, watafiti wa usalama waligundua udhaifu zaidi katika maktaba sawa ya Log4j. Athari hizi mpya ni - CVE-2021-45046 - utekelezaji wa msimbo wa Mbali, CVE-2021-45105 - kunyimwa huduma na CVE-2021-4104 - utekelezaji wa msimbo wa mbali.

Apache ilishughulikia athari hii kwa kutoa kiraka na ushauri wa usalama wenye maelezo ya kupunguza.

Ni nini hatari ya Apache Log4J "Log4Shell"?

Log4j ni programu huria ya ukataji miti inayotegemea Java katika Huduma za Kuweka Magogo za Apache. Kuweka data isiyoaminika au inayodhibitiwa na mtumiaji kwa toleo hatarishi la Log4J kunaweza kusababisha Utekelezaji wa Msimbo wa Mbali (RCE) dhidi ya programu yako. Hii ni pamoja na data isiyoaminika iliyotolewa katika hitilafu zilizoingia kama vile ufuatiliaji usiofuata kanuni, kushindwa kwa uthibitishaji, na vivekta vingine visivyotarajiwa vya ingizo linalodhibitiwa na mtumiaji.

Invulnerable Log4j, mshambulizi ambaye hajaidhinishwa na wa mbali, anaweza kuitumia vibaya kwa kutuma ombi la sindano ya JNDI iliyoundwa mahususi kwa seva inayolengwa na kuandika katika faili ya kumbukumbu, na hivyo kusababisha utekelezaji wa msimbo kiholela. Hii iliruhusu washambuliaji kuingiza upakiaji hasidi kutoka kwa seva za LDAP au huduma zingine za JNDI kama vile DNS, RMI, NIS, NDS, CORBA na IIOP wakati utaratibu wa kutafuta ujumbe umewashwa.

  • Matoleo ya Log4j yaliyoathiriwa: Matoleo yote kutoka 2.0-beta9 hadi 2.14.1
  • Ukali: Muhimu

Kwa nini uwezekano wa kuathiriwa wa "Log4Shell" ni muhimu?

Mshambulizi ambaye hajaidhinishwa na wa mbali anaweza kutumia athari hii katika maombi rahisi ya wavuti ambayo yanalenga mifumo hatarishi iliyotambuliwa. Unyonyaji uliofanikiwa unaweza kusababisha utekelezaji wa nambari kiholela, na mvamizi anaweza kuchukua udhibiti kamili wa mfumo.

Apache Log4j inatumika sana katika huduma za programu za wingu na biashara, kwa hivyo misimbo inayopatikana hadharani, unyonyaji na mbinu za kukwepa kugundua hufanya uwezekano huu kuwa hatari sana.

CVE-2021-45046 , CVE-2021-45105 , CVE-2021-4104 katika logi 4j:

CVE-2021-45046 inaathiri matoleo kutoka 2.0-beta9 hadi 2.15.0 bila kujumuisha 2.12.2. Hapo awali ilitambuliwa kama ukali wa "Chini", baadaye huhamishiwa kwenye udhaifu wa utekelezaji wa msimbo wa mbali wa "Muhimu". Kwa kuweka kumbukumbu kwa kutumia Mpangilio wa Sampuli usio chaguo-msingi wenye Utafutaji wa Muktadha na udhibiti wa muundo wa Ramani ya Muktadha wa Uzi (MCD), mshambuliaji anaweza kutengeneza ingizo hasidi kwa kutumia muundo wa Utafutaji wa JNDI, ambao unaweza kusababisha DOS au uvujaji wa taarifa na utekelezaji wa msimbo wa mbali.

  • Matoleo ya Log4j yaliyoathiriwa: Matoleo yote 0-beta9 hadi 2.15.0 bila kujumuisha 2.12.2
  • Ukali: Muhimu

CVE-2021-45105 inaathiri matoleo ya Log4j kutoka 2.0-beta9 hadi 2.16.0 ambapo usanidi usio chaguo-msingi ni ule ule. Mshambuliaji anaweza kutuma maombi yaliyotengenezwa kwa kutumia utafutaji wa kurudiarudia, ambao hudhibiti data ya Ramani ya Muktadha wa Uzi ili kusababisha udhaifu wa kukataliwa kwa huduma.

  • Matoleo ya Log4j yaliyoathiriwa: Matoleo yote kutoka 2.0-beta9 hadi 2.16.0
  • Ukali: High

CVE-2021-4104 inaathiri toleo la Log4j 1.2 wakati Log4j imewekwa ili kutumia JMSAppender kutekeleza maombi ya JNDI ambayo yanaweza kusababisha utekelezaji wa msimbo wa mbali.

  • Matoleo ya Log4j yaliyoathiriwa: toleo la 1.2
  • Ukali: High

Kupunguza "Log4Shell" 

  • Sasisha mara moja hadi toleo la hivi punde la Apache Log4j kutoka hapa.
  • Tafadhali rejea kwa Ushauri wa muuzaji.
  • Sasisha masuluhisho ya usalama wa Mtandao na miisho kwa ufafanuzi wa hivi punde.

Seqrite Ufikiaji wa "Log4Shell"

Tumetoa sheria za IPS ili kutambua na kuzuia mashambulizi ya mbali yanayotumia usakinishaji hatari wa Log4j. Tutaendelea kufuatilia matukio kuhusu tishio hili na kuboresha utambuzi wetu ikihitajika. Tunawashauri wateja wetu wote kubandika mifumo yao ipasavyo na kusasisha programu ya kuzuia virusi kwa masasisho ya hivi punde ya VDB.

 Baada uliopitaVitisho 6 bora vya usalama wa mtandao ambavyo kila Biashara au Biashara inapaswa...
Post ijayo  Seqrite EPS imeidhinishwa na "Advanced Approved Endpoint Pro...
Seqrite

kuhusu Seqrite

Seqrite ni mtoa huduma anayeongoza wa suluhisho za usalama wa mtandao wa biashara. Kwa kuzingatia kurahisisha usalama wa mtandao, Seqrite hutoa suluhisho na huduma kamili ...

Nakala za Seqrite »
Waandishi Walioangaziwa
  • Seqrite
    Seqrite

    Seqrite ni mtoa huduma anayeongoza wa suluhisho za usalama wa mtandao wa biashara. Kwa kuzingatia...

    Soma makala zaidi na Seqrite
  • Bineesh P
    Bineesh P

    Mimi ni mpenda usalama wa mtandao na mwandishi aliyejitolea. Kwa ustadi...

    Soma makala zaidi kutoka kwa Bineesh P
  • Jyoti Karlekar
    Jyoti Karlekar

    Mimi ni mwandishi mahiri ambaye anafurahia kuunda maudhui kuhusu teknolojia zinazoibuka na...

    Soma nakala zaidi za Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ni Mkurugenzi Mkuu Mtendaji wa Quick Heal Technologies...

    Soma makala zaidi kutoka kwa Sanjay Katkar
mada
anayeweza (25) Mashambulizi ya mtandao (36) it-mashambulizi (58) cyberattack (16) cyberattacks (15) Usalama (342) usalama it (34) Tishio la mtandao (33) vitisho it (51) uvunjaji wa data (56) uvunjaji wa data (29) hasara data (28) kuzuia kupoteza data (34) data privacy (17) ulinzi wa data (35) usalama wa data (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) usalama wa mwisho (113) Usalama wa biashara (20) Tumia (13) GDPR (14) zisizo (76) uchambuzi wa programu hasidi (14) shambulio hasidi (23) MDM (27) microsoft (15) MITER AT&CK (14) Usalama wa mtandao (26) Hadaa (30) ransomware (69) shambulio la kujitolea (31) mashambulizi ya fidia (31) ulinzi wa ukombozi (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Huduma (16) kugundua tishio (14) Threat Intelligence (22) UTM (34) Mazingira magumu (16) uaminifu sifuri (13)
Seqrite Labs

Mtoa huduma mkuu wa biashara wa suluhu za usalama wa IT hurahisisha sehemu ya mwisho, data na usalama wa mtandao kwa uzuiaji wa vitisho vya kiwango cha juu zaidi, ugunduzi na majibu ulimwenguni kote.

Soma Zaidi Kuhusu Seqrite

Kufuata yetu:

Kujiunga na jarida letu

Pata habari kuhusu mitindo na maarifa ya hivi punde ya usalama wa mtandao.

Upakiaji
Bidhaa na Huduma
  • Wingu
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Juu ya Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Jukwaa
  • Malware Analysis Platform
  • Biashara Ndogo
  • SOHO Total Edition
  • Huduma
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Usalama wa Mtandao & Data Privacy Ufahamu
rasilimali
  • blogs
  • Whitepapers
  • Datasheets
  • Ripoti za Tishio
  • Miongozo ya
  • PoV
  • uelewa Data Privacy
  • Mazungumzo ya DPDP
  • Sera na Uzingatiaji
  • EULA
  • GoDeep.AI
  • SIA
  • Saa ya Faragha
Wasiliana Nasi
  • Ofisi zilizosajiliwa
  • Wacha tuzungumze kuhusu Usalama wa Mtandao
Msaada
  • Msaada wa kiufundi
  • Pakua Programu
  • Kisasishaji cha Nje ya Mtandao
  • Kuboresha Firmware
  • Upgrades
  • Hati ya Bidhaa
Kuhusu Sisi
  • kuhusu Seqrite
  • Uongozi
  • Tuzo na Utambuzi
  • Chumba cha habari
Partner
  • Mshirika wa Mpango
  • Tafuta Mshirika
  • Kuwa Mshirika
  • Seqrite vyeti

© 2026 Quick Heal Technologies Ltd.

Wa tovuti Sera ya faragha Taarifa za kisheria Sera za Vidakuzi Masharti ya matumizi